Cláusula de protección de datos
Última actualización: septiembre 2026
Esta cláusula es un borrador técnico. Debe ser revisada por asesoría legal antes de su publicación, en particular frente a la Ley 21.719 (Chile) y la Ley 8968 (Costa Rica). Los puntos marcados con [●] requieren una decisión de Percus.
Esta cláusula regula el tratamiento de datos personales que Percus SpA ("Percus") realiza por cuenta de sus clientes ("el Cliente") al prestar los servicios de la plataforma de video personalizado. Forma parte del contrato de servicios con cada Cliente. Si el contrato específico con un Cliente contiene condiciones distintas, prevalecen las del contrato.
1. Roles de las partes
- El Cliente es el responsable del tratamiento. Decide qué datos se usan, con qué finalidad y sobre qué base legal, incluido el consentimiento de los titulares cuando corresponda.
- Percus es el encargado del tratamiento. Trata los datos personales solo por cuenta del Cliente, según sus instrucciones documentadas y únicamente para prestar el servicio contratado.
Percus no usa los datos del Cliente para fines propios, no los vende, no los arrienda y no los comparte con terceros, salvo con los subencargados indicados en la sección 7.
2. Normativa aplicable
Percus trata los datos conforme a la normativa de protección de datos que resulte aplicable al Cliente y a Percus, entre otras:
- Chile: Ley 19.628 sobre Protección de la Vida Privada y, desde su entrada en vigencia, la Ley 21.719.
- Costa Rica: Ley 8968 de Protección de la Persona frente al Tratamiento de sus Datos Personales y su Reglamento.
- La normativa del país de cada Cliente, cuando sea distinta de las anteriores.
3. Datos personales tratados
| Categoría | Titulares | Datos | ¿Percus los almacena? |
|---|---|---|---|
| Usuarios de la plataforma | Personal del Cliente que usa el backoffice | Nombre, correo electrónico, identificador del proveedor de identidad (Microsoft Entra ID o Google), roles asignados | Sí, mientras la cuenta esté activa |
| Datos de personalización | Clientes finales del Cliente (por ejemplo, afiliados) | Los que el Cliente decida mostrar en el video: nombre, saldos, aportes, proyecciones, entre otros | No, en la integración vía API (ver sección 4) |
| Analítica de visualización | Clientes finales que ven el video | Identificador seudonimizado (hash SHA-256 calculado en el navegador), identificador de sesión, tipo de dispositivo y navegador, país, eventos de reproducción e interacción | Sí. No incluye nombre, identificador del Cliente ni dirección IP |
El identificador seudonimizado de la analítica se considera un dato personal seudonimizado: Percus no puede asociarlo a una persona, pero el Cliente podría hacerlo con sus propios sistemas.
4. Integración vía API sin almacenamiento
En la integración estándar, los datos de personalización se entregan siempre vía API en el momento de la visualización, desde los sistemas del Cliente al reproductor de Percus en el navegador del cliente final:
- Los datos viajan cifrados (TLS 1.2 o superior) y se mantienen solo en la memoria del reproductor durante la visualización.
- No se escriben en bases de datos, archivos, registros (logs) ni almacenamiento del navegador.
- Una brecha en la infraestructura de Percus no expone estos datos, porque nunca se almacenan en ella.
Percus también ofrece un modelo opcional en el que el Cliente carga los datos por adelantado y Percus los almacena. Ese modelo solo se usa si el Cliente lo solicita por escrito, y en ese caso se detalla en el contrato. Ver Manejo de datos.
5. Confidencialidad
Percus limita el acceso a los datos personales al personal que lo necesita para prestar el servicio. Todo ese personal está sujeto a obligaciones de confidencialidad que se mantienen después de terminada su relación con Percus.
6. Medidas de seguridad
Percus aplica medidas técnicas y organizativas apropiadas al riesgo, entre ellas:
- Cifrado en tránsito con TLS 1.2 o superior en todas las comunicaciones.
- Bases de datos en redes privadas de AWS, sin acceso desde internet.
- Ambientes de pruebas y producción en cuentas de AWS separadas.
- Autenticación federada con el proveedor de identidad del Cliente, que aplica su propia política de doble factor (MFA). La plataforma no almacena contraseñas.
- Control de acceso por roles y aislamiento de datos por organización.
- Gestión de secretos en AWS Secrets Manager y de llaves de cifrado en AWS KMS.
Percus mantiene estas medidas bajo revisión continua y trabaja en la certificación ISO/IEC 27001. El detalle está en Infraestructura y Cumplimiento.
7. Subencargados
El Cliente autoriza a Percus a usar los siguientes subencargados:
| Subencargado | Servicio | Ubicación de los datos |
|---|---|---|
| Amazon Web Services, Inc. | Infraestructura en la nube (cómputo, bases de datos, almacenamiento y distribución de contenido) | Estados Unidos (región us-east-1, Virginia del Norte) |
Microsoft Entra ID y Google actúan como proveedores de identidad para el inicio de sesión de los usuarios de la plataforma. Cuando el Cliente usa su propio Microsoft Entra ID, ese servicio es contratado y administrado por el Cliente.
Percus avisará al Cliente con al menos 30 días de anticipación antes de incorporar o reemplazar un subencargado. El Cliente podrá oponerse por motivos fundados dentro de ese plazo. Percus exige a cada subencargado obligaciones de protección de datos equivalentes a las de esta cláusula.
8. Transferencias internacionales
La infraestructura de Percus opera en AWS, en Estados Unidos. El Cliente autoriza esta transferencia para la prestación del servicio. Percus aplica las garantías que exija la normativa aplicable, incluidas las cláusulas contractuales correspondientes con AWS.
El personal de soporte de Percus que puede acceder a la plataforma opera desde [●] (indicar países). Percus informará al Cliente cualquier cambio en estas ubicaciones.
9. Notificación de incidentes de seguridad
Percus notificará al Cliente cualquier incidente de seguridad que afecte datos personales del Cliente sin dilación indebida y, a más tardar, dentro de las 24 horas siguientes a tener conocimiento de él. La notificación incluirá, en la medida en que se conozca:
- La naturaleza del incidente y su fecha y hora.
- Las categorías y el número aproximado de titulares y registros afectados.
- Las consecuencias probables.
- Las medidas adoptadas o propuestas para mitigarlo.
- Un contacto de Percus para dar seguimiento.
Percus apoyará al Cliente en las comunicaciones que este deba realizar a la autoridad de control y a los titulares.
10. Derechos de los titulares
Si Percus recibe directamente una solicitud de un titular (acceso, rectificación, supresión, oposición u otros derechos), la remitirá al Cliente sin responderla por su cuenta. Percus apoyará al Cliente para responder dichas solicitudes dentro de [●] días hábiles, incluida la eliminación de los eventos de analítica asociados a un identificador seudonimizado cuando el Cliente lo requiera.
11. Devolución y eliminación de datos
Al terminar el contrato, y dentro de los 30 días siguientes, Percus:
- Entregará al Cliente, si lo solicita, la información que Percus almacena en su nombre (configuración, plantillas y analítica) en formato descargable.
- Eliminará esa información de sus sistemas y emitirá un certificado de eliminación.
Las copias de respaldo se eliminan automáticamente al cumplirse su período de retención de 30 días. Los datos de personalización entregados vía API no requieren eliminación, porque Percus no los almacena.
12. Auditoría
Percus pondrá a disposición del Cliente la información necesaria para demostrar el cumplimiento de esta cláusula, incluido el resumen ejecutivo de las pruebas de penetración independientes bajo acuerdo de confidencialidad. El Cliente, o un auditor designado por él, podrá realizar una auditoría [●] (por ejemplo, una vez al año), con al menos 30 días de aviso, en horario hábil y sin afectar la operación del servicio.
13. Contacto
Para consultas sobre esta cláusula o sobre el tratamiento de datos personales:
Correo: security-compliance@percus.cl Empresa: Percus SpA, Santiago, Chile